可以——加拿大联邦公共部门机构可以使用 DocuSign 等电子签名平台,但出发点是这样:《隐私法》(Privacy Act)约束的是你的机构,而不是你的供应商。它规范的是签名工作流中的个人信息——签署人姓名、身份验证证据、文件内容、审计追踪——无论这些信息存放在哪里,包括存放在按合同行事的第三方平台上。因此,「DocuSign 是否符合《隐私法》」这个问题,取决于你的配置、合同和风险评估能否让机构履行该法以及其背后 Treasury Board 各项文书所规定的义务。本指南说明法律要求什么、它与 PIPEDA 有何不同,以及应当首先核查什么。
本文为一般信息,不构成法律意见——Treasury Board 自身的电子签名指引也要求各部门在采用前咨询其法律服务机构。
《隐私法》实际涵盖什么
《隐私法》(R.S.C., 1985, c. P-21)自 1983 年 7 月 1 日生效,管辖联邦机构如何处理个人信息。它适用于其附表所列的约 250 个部门、机构和皇家公司——不适用于私营部门组织、政党或法院;各省和地区有自己的公共部门法律。对签名工作流而言,可操作的规则是:
- 收集。 机构只能收集与某个运行项目或活动直接相关的个人信息,应尽可能直接从个人处收集,并且通常必须说明收集的原因。
- 使用与披露。 个人信息只能用于收集时的目的或与之相一致的用途,除该法规定的特定情形外,未经同意不得披露。
- 准确性与保留。 机构必须保持个人信息准确、最新;用于行政目的的信息,除非个人同意处置,否则通常须在最后一次行政使用后至少保留两年。
- 访问与监督。 个人可以请求访问和更正自己的信息,加拿大隐私专员办公室(OPC)负责调查投诉并审计机构。
这里有两点值得注意。加拿大最高法院称该法具有准宪法地位,因此它通常优先于不一致的法律。而「个人信息」的定义非常宽泛——指关于可识别个人的任何记录信息——签署人身份数据、IP 地址、身份验证记录和文件内容均涵盖在内。
《隐私法》与 PIPEDA:哪种法律适用于你的工作流
一个常见的困惑是这两部联邦法规之间的分工。《隐私法》管辖联邦公共部门机构;PIPEDA 管辖私营部门商业活动——而且 PIPEDA 第 2 部分正是赋予电子文件和电子签名联邦法律地位的法条。签名是否有效,与个人信息在《隐私法》下是否得到妥善处理,是两个独立的分析。
如需更广泛的背景,可参阅我们关于电子签名是否具有法律效力的概述,以及关于DocuSign 是否具有法律效力的分析。两者都无法回答《隐私法》层面的分析:签名可能完全有效,而对个人信息的处理却不合规。
电子签名平台在哪些环节接触个人信息
将签名流程迁移到 DocuSign 等平台,会把几类个人信息纳入范围:用于路由的签署人姓名、电子邮件地址和电话号码;访问代码、IP 地址和时间戳等身份验证证据;文件本身——往往恰好包含该法所保护的内容,如就业、财务、医疗或移民信息;以及记录谁在何时做了何事的审计追踪。
最后一类值得强调。Treasury Board 的电子签名指引解释说,签名的基本功能是证据性的——证明签署人的身份、意图和同意受约束。审计追踪不是额外负担,而是让电子流程站得住脚的记录。我们关于DocuSign 完成证书与审计追踪的解读涵盖这些记录包含什么,以及为何其完整性至关重要。
另一面是:审计追踪本身也是个人信息,同样受该法保留、访问和处置规则的约束。《隐私实践指令》明确了边界范围:它涵盖机构控制下的个人信息,无论由机构持有,还是由按合同行事的第三方持有。为部门处理信封的 SaaS 电子签名平台就在这个边界之内——这正是供应商评估不可避免的原因。
影响评估的 Treasury Board 政策文书
在法规之外,Treasury Board 各项文书规定了联邦团队在采用处理个人信息的工具时必须做什么:
- 《隐私保护政策》(Policy on Privacy Protection)。 对机构负责人施加义务的总体政策,由依《隐私法》发布的各项指令提供支撑。
- 《隐私实践指令》(Directive on Privacy Practices)。 自 2024 年 10 月 9 日生效,合并了此前多项文书,包括原有的《隐私影响评估指令》。它要求在涉及个人信息的新项目启动、或对现有项目进行重大修改之前,使用 Treasury Board 隐私清单记录隐私影响评估(PIA)决定。
- 《隐私影响评估标准》(Standard on Privacy Impact Assessment)。 规定涉及创建、收集、使用、披露、保留或处置个人信息的项目所须满足的 PIA 要求。
- 个人信息库(PIBs)。 机构必须为以行政目的使用个人信息、或可按姓名或识别编号检索个人信息的项目注册 PIB——这个描述符合大多数文档工作流系统。
实践中,处理个人信息的电子签名上线通常会触发 PIA 流程、PIB 更新,以及涵盖使用、披露、保留、处置和数据泄露通知的合同审查。该指令还明确涵盖在第三方实体内部发生、或由第三方实体导致的数据泄露——从问责角度看,供应商发生的事故就是你的机构的事故。
适用于任何电子签名供应商的公共部门合规清单
无论你评估的是 DocuSign、Adobe Sign 还是其他供应商,这份清单都能让分析锚定在该法本身,而不是供应商的营销话术:
- 梳理数据。 记录平台收集哪些个人信息——签署人身份、身份验证证据、IP 地址、文件内容——以及各自存储在哪里。
- 核实驻留与跨境流动。 确认存储区域、子处理方,以及加拿大境外的支持人员能否访问信封。我们关于数据加密标准(AES-256)的指南解释了为什么仅凭存储位置并不能解决跨境访问问题。
- 在合同中约定控制权。 确保协议涵盖允许的使用、披露、保留、处置、数据泄露通知和审计权利,并与 Treasury Board 政策保持一致。
- 检查访问控制。 关注单点登录、多因素身份验证和基于角色的权限,让机构能限制谁在平台内看到个人信息。
- 验证审计追踪。 确认完成证书和防篡改日志捕获的身份、意图和完整性证据,足以满足你的保证级别需求。
- 让保留与处置时间表对齐。 将信封保留和删除配置为符合你的记录处置授权,而不是供应商「无限期保留一切」的默认设置。
- 索取最新的保证报告。 在保密协议下审阅供应商的 ISO 27001 认证和 SOC 2 报告——看范围和日期,而不是营销徽章。
- 上线前完成 PIA 记录。 完成隐私清单和 PIA,并注册或更新相关 PIB。
具体到 DocuSign:该公司公开维护安全认证,并提供数据驻留选项和身份验证功能等管理控制。但没有任何供应商的认证能把合规转移给你的机构——该法的义务仍然属于部门。
团队在评估中常见的缺口
审查往往会浮现同样的问题:除非明确配置驻留,否则默认设置会把信封存储在加拿大境外;通过第三方电信提供商路由的短信身份验证,其自身也需要单独评估;信封保留停留在供应商默认值,与处置义务相冲突;以及作为便利工具被采用、却从未经过 PIA 的工作流。比较平台的团队常常发现结构化框架很有用——我们关于DocuSign 是否符合美国 E-SIGN Act(2000 年联邦法律)的分析展示了如何评估跨制度的合规声明,而我们的DocuSign 安全清单与亚太替代方案则将同样的纪律应用于平台安全。
选择能减轻合规工作量的平台:Nota Sign
联邦采购者不只是选一个平台,还要记录为什么选它。Nota Sign 正是为这种尽职调查而生:团队会带你梳理数据驻留选项、审计追踪证据,以及你的 PIA 可以引用的合同控制,而不是留给你自己去逆向工程。它是法大大(FaDaDa)的国际分支——连续多年位居 IDC 中国电子签名软件市场第一——效力工作覆盖 100 多个国家和地区,并拥有涵盖 iAM Smart、Singpass 以及 SES/AES/QES 签名级别的亚太合规深度。它不收取按席位计算的费用,让小型机构的采购保持简单,中端市场或企业买家可协商定制条款。如需申请评估演示,联系 Nota Sign。









